Управление разрешениями для управляемых тегов

На этой странице объясняется, как предоставить разрешения на управляемые теги. Общие сведения о управляемых тегах см. в разделе "Управляемые теги".

Общие сведения о разрешениях управляемых тегов

Разрешения управляемых тегов определяют, кто может создавать, изменять, назначать и удалять управляемые теги, а также назначать управляемые теги ресурсам. Разрешения управляемых тегов могут применяться в одной из двух областей:

  • Счет: Если у вас есть разрешение на уровне учетной записи, у вас есть разрешение на все управляемые теги в учетной записи. Например, если у вас есть управление на уровне учетной записи, вы можете управлять любым управляемым тегом в учетной записи.
  • Отдельный управляемый тег: Если у вас есть разрешение на определенный управляемый тег, вы можете управлять или назначать этот определенный управляемый тег.

В следующей таблице перечислены разрешения, доступные для управления управляемыми тегами.

Разрешение Definition Scope
CREATE Создание новых управляемых тегов Счет
MANAGE Изменение, удаление и назначение разрешений для управляемых тегов Тег учетной записи или тег управляемого индивидуума
ASSIGN Назначение управляемых тегов объектам каталога Unity Тег учетной записи или тег управляемого индивидуума
  • Администраторы учетных записей имеют права CREATE, MANAGE и ASSIGN в учетной записи по умолчанию. Администраторы учетных записей могут предоставлять права CREATE, MANAGE и ASSIGN другим пользователям, служебным субъектам или группам.
  • Администраторы рабочей области по умолчанию создают учетную запись. Администраторы учетных записей могут отменить настройки по умолчанию, включив установку disable-governed-tag-create. См. раздел «Ограничение администраторов рабочей области».
  • Пользователи с привилегией CREATE могут добавлять новые управляемые теги и автоматически предоставлять права MANAGE для каждого создаваемого тега.
  • Системные теги нельзя обновлять или удалять даже пользователям с правами MANAGE. Привилегия MANAGE позволяет предоставлять или отменять права MANAGE и ASSIGN другим пользователям, учетным записям служб или группам.

Привилегия ASSIGN определяет, кто может использовать управляемые теги. Это отличается от привилегий, определяющих, может ли пользователь добавлять или изменять теги для определенных объектов. Например, привилегия APPLY TAG объекта также требуется для назначения управляемых тегов объектам каталога Unity.

Пользователи также могут продолжать создавать и назначать теги, которые не регулируются.

Замечание

Обновление разрешений управляемого тега может занять до 30 секунд или больше для полного распространения. Пользовательский интерфейс немедленно отражает обновленные разрешения, но проверки разрешений не будут успешными до завершения распространения.

Назначьте разрешения управляемого тега для учетной записи

Для назначения разрешений управляемых тегов на уровне учетной записи необходимо обладать привилегией "MANAGE" на уровне учетной записи. Администраторы учетных записей по умолчанию управляют учетной записью.

  1. В рабочей области Azure Databricks щелкните значок данных.Каталог.
  2. Щелкните значок щита.Кнопка управления.
  3. В раскрывающемся меню щелкните "Управляемые теги".
  4. Перейдите на вкладку "Разрешения учетной записи ".
  5. Щелкните "Предоставить разрешения".
  6. В Принципах выберите пользователя, служебную учетную запись или группу, которым нужно назначить разрешения.
  7. В разделе "Разрешения" выберите нужные привилегии (CREATE, MANAGE или ASSIGN).
  8. Нажмите кнопку Сохранить.

Назначение разрешений для отдельного управляемого тега

Чтобы назначить разрешения для отдельного управляемого тега, необходимо иметь привилегию MANAGE для этого управляемого тега.

  1. В рабочей области Azure Databricks щелкните значок данных.Каталог.
  2. Щелкните значок щита.Кнопка управления.
  3. В раскрывающемся меню щелкните "Управляемые теги".
  4. Выберите управляемый тег.
  5. Выберите вкладку Разрешения .
  6. Щелкните "Предоставить разрешения".
  7. В Принципах выберите пользователя, служебную учетную запись или группу, которым нужно назначить разрешения.
  8. В разделе "Разрешения" выберите нужные привилегии (CREATE, MANAGE или ASSIGN).
  9. Нажмите кнопку Сохранить.